Близо 22 000 сървъра Microsoft Exchange по целия свят все още работят без инсталирани корекции за сигурност срещу CVE-2026-62911 — критична уязвимост за заобикаляне на автентикацията, която атакуващите могат да експлоатират, за да поемат контрол върху корпоративната имейл инфраструктура.
Според ежедневните сканирания на глобалния интернет, публикувани от фондацията Shadowserver Foundation, точно 21 899 уникални IP адреса са идентифицирани като уязвими към 31 август 2026 г. Това подчертава колко бавно организациите реагират на едно от най-значимите разкрития в рамките на тазгодишния „вторник на корекциите“ (Patch Tuesday).
CVE-2026-62911 в Microsoft Exchange
CVE-2026-62911 се класифицира като уязвимост за заобикаляне на автентикацията чрез прихващане и повторно изпращане (capture-replay flaw), проследявана под CWE-294, с CVSS оценка от 8.0.
Microsoft публикува информация за проблема на 11 август 2026 г., описвайки го като уязвимост за ескалация на привилегии, която позволява на атакуващ, способен да прихваща и пренасочва трафика за автентикация, да се представи за легитимен потребител и да увеличи правата си в Exchange Server.
Изследователи по киберсигурност показаха, че грешката може да бъде верижно комбинирана в значително по-опасен сценарий.
Докладите показват, че уязвимостта произтича от достъпна през интернет крайна точка MRSProxy, която не прилага разширена защита за автентикация (Extended Protection for Authentication). Това позволява на атакуващите да пренасочват NTLM идентификационни данни от машинен акаунт на Exchange и ефективно да заобикалят автентикацията изцяло, отваряйки път към пълно компрометиране на пощенските кутии.
Уязвимостта за първи път бе демонстрирана на състезанието Pwn2Own Berlin 2026 от екипа Zero Day Initiative на Trend Micro, които публично оспориха рейтинга на Microsoft за „непотвърдена“ степен на експлоатация.
Засегнатите продукти включват Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 CU14 и CU15, както и Exchange Server Subscription Edition RTM.
Microsoft пусна коригирани версии за всеки от тях: 15.1.2507.72 за Exchange 2016 CU23, 15.2.1544.44 за 2019 CU14, 15.2.1748.49 за 2019 CU15 и 15.2.2562.46 за Subscription Edition, предоставени чрез актуализациите за сигурност от август 2026 г.
Според подробните сканирания на Shadowserver Foundation, данните от ежедневните IPv4 и IPv6 проверки показват, че САЩ водят по брой засегнати системи с приблизително 6 200 уязвими екземпляра, последвани от Германия с около 5 100.
Обединеното кралство, Русия, Канада, Австрия и Франция съобщават за по няколкостотин допълнителни изложени на риск сървъра, като по-малки групи се наблюдават в Италия, Нидерландия, Китай и десетки други страни.
От Shadowserver заявиха, че публикуват ежедневни доклади за тези уязвими системи чрез своя Vulnerable Exchange Server Report, осигурявайки на екипите по защита и националните екипи за реагиране при инциденти (CERT) непрекъсната видимост върху системи без инсталирани корекции за сигурност в техните юрисдикции.
Екипите по сигурност, които използват локални (on-premises) сървъри Exchange, трябва да проверят точния си номер на версията, вместо да предполагат, че кумулативното обновяване само по себе си осигурява защита, тъй като подверсиите преди актуализацията от август 2026 г. остават уязвими за експлоатация.
Незабавното отстраняване на уязвимостта включва инсталиране на съответната KB корекция за сигурност, рестартиране на засегнатите услуги и прилагане на по-строги контроли за автентикация, като TLS 1.2 или по-висока версия, наред с мониторинг за аномална NTLM relay активност.
Предвид публикуването на публичен концептуален код за експлоатация (PoC), организациите, които все още не са отстранили уязвимостта, са изложени на бързо нарастващ риск от активни атаки.